Уразливість PHP Object Injection у плагіні Funnelforms Free для WordPress

Виявлено уразливість PHP Object Injection у плагіні Funnelforms Free для WordPress, що може дозволити виконання коду з правами Contributor і вище.
CVE-2024-10587CVSS 8.8Web

Уразливість PHP Object Injection у плагіні Funnelforms Free для WordPress

Виявлено уразливість PHP Object Injection у плагіні Funnelforms Free для WordPress, що може дозволити виконання коду з правами Contributor і вище.

CVSS
8.8 HIGH
EPSS
45.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Interactive Contact Form and Multi Step Form Builder with Drag & Drop Editor – Funnelforms Free для WordPress має уразливість PHP Object Injection у версіях до 3.7.5.1 включно через десеріалізацію недовірених даних. Зловмисники з рівнем доступу Contributor і вище можуть інжектувати PHP-об’єкти.

Бізнес-вплив

Ця уразливість може дозволити автентифікованим користувачам із правами Contributor або вище потенційно виконувати шкідливий код, видаляти файли або отримувати доступ до конфіденційної інформації, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок виконання. Це підвищує ризики компрометації веб-сайту та втрати даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Funnelforms Free та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути встановлені плагіни та теми на предмет потенційних ланцюжків виконання, а також моніторити журнали безпеки на ознаки зловмисної активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки